Skip to main content

Glosario

SSO (inicio de sesión único)

El SSO, o inicio de sesión único, permite autenticarse una vez ante un proveedor de identidad y acceder después a varias aplicaciones sin volver a introducir credenciales. En móvil la promesa se cumple a medias, porque cada app puede decidir si reutiliza la sesión del sistema o abre su propio formulario, y ahí es donde entra la configuración que aplica el MDM.

Cómo funciona

El usuario pide acceso a una aplicación, la aplicación lo redirige al proveedor de identidad (Microsoft Entra ID, Okta, Google Workspace, Keycloak), este comprueba quién es y devuelve un token firmado. Los protocolos habituales son SAML 2.0, veterano y todavía mayoritario en aplicaciones web, y OpenID Connect sobre OAuth 2.0, que es el estándar en móvil.

En el teléfono hay una capa adicional. Apple introdujo la extensión de inicio de sesión único con iOS 13 y la amplió con Platform SSO en macOS Ventura y, para iOS e iPadOS, a partir de la generación de sistemas de 2024: el MDM instala una extensión que guarda la sesión a nivel de sistema y todas las apps compatibles la reutilizan. En Android el equivalente pasa por el broker de autenticación, normalmente Microsoft Authenticator o Intune Company Portal, que otras apps consultan para obtener el token.

La pieza que decide el resultado es aburrida pero crítica: la configuración. La extensión SSO se envía por perfil de configuración desde el MDM, con el identificador de la extensión, los dominios cubiertos y el tenant. Si eso no está bien puesto, el usuario vuelve a teclear la contraseña en cada aplicación y concluye que el SSO no funciona.

Por qué importa para una flota

Cada formulario de contraseña que usted elimina es una llamada menos al soporte y una ocasión menos de que alguien reutilice la misma clave en tres sitios. En parques de varios cientos de terminales, los restablecimientos de contraseña son una de las categorías de tickets más voluminosas y más tontas.

Hay un efecto menos evidente. El SSO centraliza las decisiones: si todas las apps pasan por el mismo proveedor de identidad, puede aplicar MFA y acceso condicional en un solo punto en lugar de aplicación por aplicación. Y cuando alguien se va, desactivar la cuenta corta el acceso de verdad, no solo en teoría.

El riesgo también se concentra, claro. Una sesión SSO robada en un dispositivo sin cifrar abre todo a la vez. Por eso el SSO sin código de bloqueo obligatorio y sin control de integridad del dispositivo es un mal negocio.

Cómo lo gestiona Appaloosa

Appaloosa envía los perfiles que hacen posible el SSO en los dispositivos inscritos: extensión de inicio de sesión único en iOS, iPadOS y macOS, broker de autenticación distribuido como aplicación gestionada en Android, certificados y ajustes por grupo mediante configuración de aplicaciones. A la vez impone el código de bloqueo, el cifrado y las reglas de cumplimiento que hacen que esa sesión sea defendible, con el detalle en la página de gestión de dispositivos móviles.

Explorar

Toda la plataforma

Inscripción, apps, seguridad, soporte remoto: todo en un lugar.

Explorar Appaloosa

Vea Appaloosa en su parque Reservar una demo

Preguntas frecuentes

¿Por qué mis usuarios siguen escribiendo la contraseña en cada app si tengo SSO?
Casi siempre porque falta la pieza del dispositivo. En iOS hace falta una extensión de inicio de sesión único enviada por perfil de configuración; en Android, un broker de autenticación instalado como app gestionada. Sin eso cada aplicación abre su propio formulario aunque el proveedor de identidad esté bien configurado.
¿SSO y MFA son lo mismo?
No. El SSO reduce el número de veces que alguien se autentica; la MFA refuerza esa autenticación con un segundo factor. Combinados funcionan bien: una sola sesión, verificada con solidez. Por separado, el SSO sin MFA concentra el riesgo en una única contraseña.
¿Puedo dar SSO a una aplicación interna?
Sí, si la integra con OpenID Connect o SAML ante su proveedor de identidad. En móvil, lo más limpio es usar la librería oficial del IdP para que la app aproveche el broker o la extensión del sistema en lugar de mostrar su propio formulario.